Hà Nội
23°C / 22-25°C

Từ 1/3 tới, thay đổi mới về hình thức xác nhận giao dịch Mobile Banking có thể nhiều người chưa biết

Thứ sáu, 13:32 13/02/2026 | Đời sống

GĐXH - Từ 1/3/2026, Thông tư số 77/2025/TT-NHNN chính thức có hiệu lực trong đó có nhiều điểm mới về xác nhận giao dịch ngân hàng.

Ngân hàng Nhà nước Việt Nam đã ban hành Thông tư số 77/2025/TT-NHNN sửa đổi, bổ sung một số điều của Thông tư số 50/2024/TT-NHNN của Thống đốc Ngân hàng Nhà nước Việt Nam quy định về an toàn, bảo mật cho việc cung cấp dịch vụ trực tuyến trong ngành ngân hàng. Thông tư này có hiệu lực từ ngày 1/3/2026.

Từ 1/3 tới, thay đổi mới về hình thức xác nhận giao dịch Mobile Banking có thể nhiều người chưa biết - Ảnh 1.

Ảnh minh họa: TL

Theo đó, hình thức xác nhận giao dịch ngân hàng có nhiều điểm mới. Cụ thể:

1. Hình thức xác nhận bằng mã khóa bí mật (Password): khách hàng sử dụng mã khóa bí mật là một chuỗi ký tự để xác nhận quyền truy cập của khách hàng vào hệ thống thông tin, ứng dụng, dịch vụ hoặc xác nhận khách hàng thực hiện giao dịch. Hình thức xác nhận bằng mã khóa bí mật phải đáp ứng yêu cầu:

a) Mã khóa bí mật có độ dài tối thiểu 08 ký tự và cấu tạo bao gồm tối thiểu các ký tự: số, chữ hoa, chữ thường;

b) Thời gian hiệu lực của mã khóa bí mật tối đa 12 tháng, đối với mã khóa bí mật được cấp phát mặc định lần đầu: thời gian hiệu lực tối đa là 30 ngày.

2. Hình thức xác nhận bằng mã PIN (Personal Identification Number) là hình thức xác nhận bằng mã khóa bí mật trong đó mã khóa bí mật được tạo từ một chuỗi các chữ số. Hình thức xác nhận bằng mã PIN (trừ trường hợp mã PIN gắn với thẻ vật lý) phải đáp ứng yêu cầu:

a) Mã PIN có độ dài tối thiểu 06 ký tự;

b) Thời gian hiệu lực của mã PIN tối đa 12 tháng, đối với mã PIN được cấp phát mặc định lần đầu: thời gian hiệu lực tối đa là 30 ngày.

3. Hình thức xác nhận bằng mã khóa bí mật dùng một lần (One Time Password - OTP) là hình thức xác nhận bằng mã khóa bí mật trong đó mã khóa bí mật có giá trị sử dụng một lần và có hiệu lực trong một khoảng thời gian nhất định, bao gồm các hình thức sau:

a) SMS OTP là hình thức xác nhận thông qua mã OTP được gửi qua tin nhắn SMS (Short Message Services) hoặc tin nhắn thông qua dịch vụ viễn thông cơ bản trên Internet. SMS OTP phải đáp ứng yêu cầu:

(i) OTP gửi tới khách hàng phải kèm thông tin thông báo để khách hàng nhận biết được mục đích của OTP;

(ii) OTP có hiệu lực tối đa 05 phút.

b) Voice OTP là hình thức xác nhận thông qua mã OTP được gửi qua cuộc gọi thoại hoặc cuộc gọi thông qua dịch vụ viễn thông cơ bản trên Internet. Voice OTP phải đáp ứng yêu cầu:

(i) OTP gửi tới khách hàng phải kèm thông tin thông báo để khách hàng nhận biết được mục đích của OTP;

(ii) OTP có hiệu lực tối đa 03 phút.

c) Email OTP là hình thức xác nhận thông qua mã OTP được gửi qua thư điện tử. Email OTP phải đáp ứng yêu cầu:

(i) OTP gửi tới khách hàng phải kèm thông tin thông báo để khách hàng nhận biết được mục đích của OTP;

(ii) OTP có hiệu lực tối đa 05 phút.

d) Thẻ ma trận OTP là hình thức xác nhận thông qua mã OTP được xác định từ một bảng 2 chiều (dòng, cột), tương ứng với mỗi dòng, cột là một mã OTP. Thẻ ma trận OTP phải đáp ứng yêu cầu:

(i) Thẻ ma trận OTP có thời hạn sử dụng tối đa 01 năm kể từ ngày đăng ký thẻ;

(ii) OTP có hiệu lực tối đa 02 phút.

đ) Soft OTP là hình thức xác nhận thông qua mã OTP được tạo bởi phần mềm cài đặt trên thiết bị di động của khách hàng, phần mềm Soft OTP có thể là phần mềm độc lập hoặc được tích hợp với phần mềm ứng dụng Mobile Banking.

Soft OTP có 02 loại: (i) Soft OTP loại cơ bản: Mã OTP được sinh ngẫu nhiên theo thời gian, đồng bộ với hệ thống Online Banking; (ii) Soft OTP loại nâng cao: Mã OTP được tạo kết hợp với mã của từng giao dịch, khi thực hiện giao dịch, hệ thống Online Banking tạo ra một mã giao dịch thông báo cho khách hàng hoặc truyền cho phần mềm Soft OTP, khách hàng hoặc phần mềm Soft OTP tự động nhập mã giao dịch vào phần mềm Soft OTP để phần mềm Soft OTP tạo ra mã OTP.

Soft OTP phải đáp ứng yêu cầu:

(i) Trường hợp phần mềm Soft OTP độc lập với phần mềm ứng dụng Mobile Banking, phải được đơn vị đăng ký, quản lý tại kho ứng dụng chính thức của hãng cung cấp hệ điều hành cho thiết bị di động và hướng dẫn cài đặt rõ ràng trên trang tin điện tử của đơn vị để khách hàng tải và cài đặt phần mềm Soft OTP;

(ii) Phần mềm Soft OTP phải yêu cầu kích hoạt trước khi sử dụng. Mã kích hoạt sử dụng Soft OTP do đơn vị cung cấp cho khách hàng và chỉ được sử dụng để kích hoạt trên một thiết bị di động. Mã kích hoạt phải được thiết lập thời hạn hiệu lực sử dụng;

(iii) Phần mềm Soft OTP phải có chức năng kiểm soát truy cập. Trường hợp truy cập sai liên tiếp quá số lần do đơn vị quy định (nhưng không quá 10 lần), phần mềm Soft OTP phải tự động khóa không cho khách hàng sử dụng tiếp. Đơn vị chỉ mở khóa phần mềm Soft OTP khi khách hàng yêu cầu và phải kiểm tra, nhận biết khách hàng trước khi thực hiện mở khóa, bảo đảm chống gian lận, giả mạo.

(iv) Trường hợp phần mềm Soft OTP độc lập với phần mềm ứng dụng Mobile Banking phải có chức năng kiểm tra khách hàng cá nhân trước khi cho phép khách hàng sử dụng lần đầu hoặc trước khi khách hàng sử dụng trên thiết bị khác với thiết bị sử dụng lần gần nhất. Việc kiểm tra khách hàng tối thiểu bao gồm: (i) khớp đúng SMS OTP hoặc Voice OTP thông qua số điện thoại đã được khách hàng đăng ký, (ii) và khớp đúng thông tin sinh trắc học của khách hàng;

(v) Mã OTP có hiệu lực tối đa 02 phút.

e) Token OTP là hình thức xác nhận thông qua mã OTP tạo bởi thiết bị chuyên dụng. Token OTP có 02 loại: (i) Token OTP loại cơ bản: Mã OTP được tạo một cách ngẫu nhiên theo thời gian, đồng bộ với hệ thống Online Banking; (ii) Token OTP loại nâng cao: Mã OTP được tạo ra kết hợp với mã của từng giao dịch. Khi thực hiện giao dịch, hệ thống Online Banking tạo ra một mã giao dịch thông báo cho khách hàng, khách hàng nhập mã giao dịch vào Token OTP để thiết bị tạo ra mã OTP. Token OTP có hiệu lực tối đa 02 phút.

4. Hình thức xác nhận hai kênh là hình thức xác nhận khi khách hàng thực hiện giao dịch, hệ thống Online Banking sẽ gửi thông tin yêu cầu xác nhận giao dịch đến thiết bị di động của khách hàng qua cuộc gọi thoại hoặc cuộc gọi thông qua dịch vụ viễn thông cơ bản trên Internet hoặc qua mã tin nhắn nhanh USSD (Unstructured Supplementary Service Data) hoặc qua phần mềm chuyên dụng, khách hàng phản hồi trực tiếp qua kênh đã kết nối để xác nhận hoặc không xác nhận thực hiện giao dịch. Yêu cầu xác nhận của hình thức xác nhận hai kênh có hiệu lực tối đa 05 phút.

5. Hình thức xác nhận khớp đúng thông tin sinh trắc học là việc đối chiếu, so sánh để bảo đảm trùng khớp thông tin sinh trắc học của khách hàng đang thực hiện giao dịch với thông tin sinh trắc học của khách hàng đã thu thập, lưu trữ tại đơn vị theo quy định của Thống đốc Ngân hàng Nhà nước. Hình thức khớp đúng thông tin sinh trắc học phải đáp ứng tối thiểu yêu cầu:

a) Trường hợp áp dụng hình thức khớp đúng thông tin sinh trắc học sử dụng khuôn mặt:

(i) Có độ chính xác được xác định theo tiêu chuẩn quốc tế như sau (hoặc tương đương): Có tỷ lệ từ chối sai < 5% với tỷ lệ chấp nhận sai < 0,01% theo tiêu chuẩn FIDO Biometric Requirement (áp dụng đối với tập mẫu tối thiểu 10.000 mẫu);

(ii) Có khả năng phát hiện tấn công giả mạo thông tin sinh trắc học của vật thể sống (Presentation Attack Detection - PAD) dựa trên các tiêu chuẩn quốc tế (như NIST Special Publication 800-63B Digital Identity Guidelines: Authentication and Lifecycle Management hoặc ISO 30107 - Biometric presentation attack detection hoặc FIDO Biometric Requirements) để phòng, chống gian lận, giả mạo khách hàng qua hình ảnh, video, mặt nạ 3D.

b) Trường hợp áp dụng các hình thức khớp đúng thông tin sinh trắc học khác, phải bảo đảm phòng, chống gian lận, giả mạo khách hàng theo tiêu chuẩn tương đương;

c) Giải pháp phát hiện tấn công giả mạo thông tin sinh trắc học của vật thể sống (Presentation Attack Detection - PAD) theo quy định tại điểm a khoản này do đơn vị tự triển khai hoặc sử dụng của bên thứ ba cung cấp phải được cấp chứng nhận của tổ chức/phòng thí nghiệm sinh trắc học được Liên minh FIDO (FIDO Alliance) công nhận hoặc của Tổ chức chứng nhận (Certification Body) cấp phép xác nhận tuân thủ tiêu chuẩn quốc tế (ISO), đáp ứng tiêu chuẩn ISO 30107 cấp độ 2 (Level 2) hoặc tương đương. Tổ chức chứng nhận (Certification Body) phải được cấp phép bởi Cơ quan công nhận (Accreditation Body) đã tham gia Thỏa thuận công nhận lẫn nhau đa phương của Diễn đàn Công nhận Quốc tế (International Accreditation Forum - IAF Multilateral Recognition Arrangement, IAF MLA).

d) Trường hợp khách hàng xác nhận bằng hình thức khớp đúng thông tin sinh trắc học quá số lần sai liên tiếp do đơn vị quy định (nhưng không quá 10 lần): khóa chức năng thực hiện xác nhận giao dịch bằng hình thức khớp đúng thông tin sinh trắc học, chỉ mở khóa khi khách hàng yêu cầu và phải kiểm tra khách hàng trước khi thực hiện, bảo đảm chống gian lận, giả mạo;

đ) Thời gian thực hiện khớp đúng thông tin sinh trắc học tối đa 03 phút.

6. Hình thức xác nhận khớp đúng thông tin sinh trắc học thiết bị là việc đối chiếu, so sánh để bảo đảm trùng khớp thông tin sinh trắc học của khách hàng đang thực hiện giao dịch với thông tin sinh trắc học của khách hàng đã lưu trữ trên thiết bị di động của khách hàng. Hình thức khớp đúng thông tin sinh trắc học thiết bị phải đáp ứng yêu cầu:

a) Chỉ cho phép kích hoạt sử dụng sau khi có sự đồng ý của khách hàng và khách hàng đã thực hiện ít nhất một giao dịch thành công bằng hình thức xác nhận khác;

b) Thời gian thực hiện khớp đúng thông tin sinh trắc học tối đa 02 phút.

7. Hình thức xác nhận FIDO (Fast IDentity Online) là hình thức xác nhận theo tiêu chuẩn về xác nhận giao dịch sử dụng thuật toán khóa không đối xứng (gồm khóa bí mật và khóa công khai, trong đó khóa bí mật được dùng để ký số và khóa công khai được dùng để kiểm tra chữ ký số) do Liên minh FIDO (FIDO Alliance) ban hành. Hình thức xác nhận FIDO phải đáp ứng yêu cầu:

a) Khóa bí mật được lưu giữ an toàn trên thiết bị của khách hàng. Khách hàng sử dụng hình thức xác nhận bằng mã PIN hoặc khớp đúng thông tin sinh trắc học thiết bị để truy cập, sử dụng khóa bí mật khi thực hiện giao dịch;

b) Khóa công khai được lưu trữ an toàn tại đơn vị và được liên kết với tài khoản giao dịch điện tử của khách hàng;

c) Giải pháp do đơn vị tự triển khai hoặc sử dụng của bên thứ ba cung cấp phải được cấp chứng nhận của tổ chức được Liên minh FIDO (FIDO Alliance) công nhận.

8. Hình thức xác nhận PGP (Pretty Good Privacy) là hình thức xác nhận theo tiêu chuẩn về bảo mật và xác thực sử dụng thuật toán mã hóa dùng cặp khóa không đối xứng (gồm khóa bí mật và khóa công khai, trong đó khóa bí mật được dùng để ký số và khóa công khai được dùng để kiểm tra chữ ký số) do tổ chức tiêu chuẩn quốc tế IETF (Internet Engineering Task Force) ban hành. Hình thức xác nhận PGP phải đáp ứng các yêu cầu:

a) Khóa công khai của khách hàng được đăng ký với đơn vị, được lưu trữ an toàn tại đơn vị và được liên kết với tài khoản giao dịch điện tử của khách hàng;

b) Có phương thức bảo đảm xác minh danh tính chủ thể gắn với khóa, cơ chế bảo mật và thu hồi khóa;

c) Có thỏa thuận về trách nhiệm pháp lý của đơn vị và khách hàng liên quan đến tính xác thực, tính toàn vẹn và không chối bỏ của các tệp tin giao dịch được ký theo phương thức này".

9. Hình thức xác nhận bằng chữ ký điện tử an toàn là hình thức xác nhận bằng chữ ký điện tử, trong đó chữ ký điện tử là chữ ký số hoặc chữ ký điện tử nước ngoài được công nhận tại Việt Nam theo quy định của pháp luật về chữ ký điện tử.

10. Hình thức xác nhận trên cơ sở đánh giá rủi ro đối với giao dịch thanh toán thẻ trực tuyến theo tiêu chuẩn EMV 3-D Secure (sau đây gọi tắt là hình thức xác nhận EMV 3DS). Hình thức xác nhận EMV 3DS phải đáp ứng yêu cầu: Tổ chức phát hành thẻ, tổ chức thanh toán thẻ và đơn vị chấp nhận thẻ phải triển khai tiêu chuẩn EMV 3-D Secure.

11. Hình thức xác nhận thông qua các thao tác thể hiện sự xác nhận của khách hàng đối với thông điệp dữ liệu khi thực hiện giao dịch như bấm chấp nhận, phê duyệt, gửi hoặc các hoạt động tương tự trên phần mềm ứng dụng Online Banking. Hình thức xác nhận thông qua các thao tác thể hiện sự xác nhận của khách hàng đối với thông điệp dữ liệu khi thực hiện giao dịch phải đáp ứng yêu cầu:

a) Các thao tác xác nhận phải được lưu trữ nhật ký (log) để có thể truy vấn được thông tin liên quan đến các thao tác xác nhận này;

b) Khách hàng là tổ chức và đã thực hiện đăng nhập phần mềm ứng dụng Online Banking sử dụng hình thức xác nhận theo quy định tại Điều này trừ khoản 1, khoản 2, khoản 6, khoản 10.

Từ 1/3, ứng dụng Mobile Banking sẽ tự động ngừng hoạt động hoặc thoát khi gặp 3 trường hợp nàyTừ 1/3, ứng dụng Mobile Banking sẽ tự động ngừng hoạt động hoặc thoát khi gặp 3 trường hợp này

GĐXH - Theo Thông tư số 77/2025/TT-NHNN, từ 1/3, ứng dụng Mobile Banking sẽ tự động ngừng hoạt động hoặc thoát khi gặp 3 trường hợp.

Mobile banking, Internet banking mang lại tiện ích gì cho người dùng thay vì đến ngân hàng hay rút tiền tại cây ATMMobile banking, Internet banking mang lại tiện ích gì cho người dùng thay vì đến ngân hàng hay rút tiền tại cây ATM

GĐXH - Thay vì đến trực tiếp ngân hàng hoặc rút tiền tại cây ATM, người dân có thể dễ dàng giao dịch 24/7 khi sử dụng Mobile banking và Internet banking. Vậy 2 dịch vụ này có những đặc điểm gì nổi trội?

Bình luận (0)
Xem thêm bình luận
Ý kiến của bạn
Những trường hợp nào được hưởng 100% bảo hiểm y tế từ năm 2026?

Những trường hợp nào được hưởng 100% bảo hiểm y tế từ năm 2026?

Đời sống - 2 giờ trước

GĐXH - Luật Bảo hiểm y tế 2024 quy định hàng loạt trường hợp được hưởng 100% bảo hiểm y tế. Dưới đây là những trường hợp cụ thể.

Tin sáng 15/3: Từ 2026, đóng BHXH bao nhiêu năm mới được nhận lương hưu?; Đề xuất quy định mới về miễn, giảm kỷ luật viên chức

Tin sáng 15/3: Từ 2026, đóng BHXH bao nhiêu năm mới được nhận lương hưu?; Đề xuất quy định mới về miễn, giảm kỷ luật viên chức

Đời sống - 4 giờ trước

GĐXH - Từ năm 2026, điều kiện hưởng lương hưu có thay đổi đáng chú ý về thời gian đóng bảo hiểm xã hội; Bộ Nội vụ vừa có đề xuất bổ sung các trường hợp miễn, giảm trách nhiệm kỷ luật đối với viên chức...

Đã chạy vào làn ngược chiều trên cao tốc, xe khách còn chèn ép xe đi đúng chiều

Đã chạy vào làn ngược chiều trên cao tốc, xe khách còn chèn ép xe đi đúng chiều

Đời sống - 16 giờ trước

Điều khiển xe khách chạy vào làn ngược chiều trên cao tốc, suýt gây tai nạn tài xế bị xử lý.

Ninh Bình: Không khí bầu cử lan tỏa đến từng khu dân cư

Ninh Bình: Không khí bầu cử lan tỏa đến từng khu dân cư

Đời sống - 17 giờ trước

GĐXH - Hướng tới Ngày bầu cử đại biểu Quốc hội khóa XVI và đại biểu Hội đồng nhân dân các cấp nhiệm kỳ 2026–2031, không khí chuẩn bị tại nhiều xã trên địa bàn tỉnh Ninh Bình đang diễn ra khẩn trương, nghiêm túc. Từ công tác tuyên truyền trực quan, trang trí khánh tiết đến việc hoàn thiện các khu vực bỏ phiếu đều được triển khai đồng bộ, sẵn sàng cho ngày hội lớn của toàn dân.

4 con giáp 'dính hạn' nặng nhất năm 2026: Coi chừng tiền mất, tình tan

4 con giáp 'dính hạn' nặng nhất năm 2026: Coi chừng tiền mất, tình tan

Đời sống - 21 giờ trước

GĐXH - Năm 2026 là năm Bính Ngọ, ngũ hành Hỏa vượng, mang theo nhiều biến động trong vận trình của 12 con giáp.

Đáp ứng điều kiện này mới được làm hộ chiếu gắn chíp điện tử (e-passport) năm 2026

Đáp ứng điều kiện này mới được làm hộ chiếu gắn chíp điện tử (e-passport) năm 2026

Đời sống - 1 ngày trước

GĐXH - Theo quy định, người đủ 14 tuổi trở lên được cấp hộ chiếu gắn chip điện tử. Loại hộ chiếu này là cơ sở để tự động hóa trong công tác kiểm soát cửa khẩu, tạo thuận lợi cho việc đi lại, xuất nhập cảnh giữa các nước.

Dự báo thời tiết ngày 14/3: Cảnh báo mưa nhiều vùng trên cả nước

Dự báo thời tiết ngày 14/3: Cảnh báo mưa nhiều vùng trên cả nước

Đời sống - 1 ngày trước

GĐXH - Dự báo thời tiết ngày 14/3, vùng đồng bằng và ven biển Bắc Bộ đêm và sáng mưa nhỏ, mưa phùn, các địa phương từ Quảng Trị đến phía Khánh Hòa có mưa, mưa rào và có nơi có dông.

Những trường hợp này tạm dừng đóng bảo hiểm xã hội bắt buộc từ tháng 3/2026

Những trường hợp này tạm dừng đóng bảo hiểm xã hội bắt buộc từ tháng 3/2026

Đời sống - 1 ngày trước

GĐXH - Bảo hiểm xã hội bắt buộc là loại hình bảo hiểm xã hội mà người lao động, người sử dụng lao động thuộc đối tượng tham gia bảo hiểm xã hội bắt buộc phải tham gia. Từ tháng 3/2026, trường hợp nào sẽ tạm dừng đóng loại hình bảo hiểm này?

Không khí hướng tới Ngày hội bầu cử tại hai phường phía Bắc Thái Nguyên lan tỏa như thế nào?

Không khí hướng tới Ngày hội bầu cử tại hai phường phía Bắc Thái Nguyên lan tỏa như thế nào?

Đời sống - 1 ngày trước

GĐXH - Không khí chuẩn bị cho Ngày bầu cử đại biểu Quốc hội khóa XVI và đại biểu HĐND các cấp nhiệm kỳ 2026 – 2031 đang lan tỏa tại hai phường Bắc Kạn và Đức Xuân (tỉnh Thái Nguyên). Công tác tuyên truyền, diễn tập bầu cử và rà soát các điều kiện phục vụ ngày bầu cử được triển khai đồng bộ, hướng tới tổ chức thành công Ngày hội của toàn dân.

Hà Nội: Danh sách 112 trường hợp vi phạm giao thông bị Camera AI ghi hình từ ngày 12/3 - 13/3

Hà Nội: Danh sách 112 trường hợp vi phạm giao thông bị Camera AI ghi hình từ ngày 12/3 - 13/3

Đời sống - 1 ngày trước

GĐXH - Trong vòng 24 giờ qua (từ ngày 12/3 - 13/3), hệ thống Camera giám sát thông minh (Camera AI) tại nội thành Hà Nội và trên tuyến cao tốc Nội Bài - Lào Cai đã ghi nhận hơn 100 trường hợp vi phạm giao thông.

Top